แรนซัมแวร์ PAYLOAD คืออะไร และมันยึดครอง Group Policy ได้อย่างไร
ปฏิบัติการแรนซัมแวร์ที่ถูกติดตามในชื่อ PAYLOAD ได้แสดงให้นักวิจัยด้านความปลอดภัยเห็นถึงสิ่งที่ชวนกังวล นั่นคือคุณไม่จำเป็นต้องเข้ารหัสไฟล์แม้แต่ไฟล์เดียวก็สามารถทำให้องค์กรล้มทั้งองค์กรได้ ตามรายงานเกี่ยวกับปฏิบัติการนี้ ผู้ดำเนินการของ PAYLOAD ได้สาธิตให้เห็นว่าแฮกเกอร์สามารถนำ Microsoft Active Directory Group Policy Objects (GPOs) มาใช้เป็นอาวุธเพื่อสร้างความเสียหายให้กับทั้งโดเมน Windows โดยไม่ต้องติดตั้งแรนซัมแวร์บนปลายทางหรือเข้ารหัสข้อมูลใด ๆ เลยแม้แต่ไบต์เดียว
Group Policy เป็นคุณสมบัติด้านการบริหารจัดการหลักที่มาพร้อมกับสภาพแวดล้อม Windows Server ฝ่ายไอทีใช้มันเพื่อผลักดันการตั้งค่า กฎด้านความปลอดภัย และการกำหนดค่าซอฟต์แวร์ไปยังคอมพิวเตอร์และบัญชีผู้ใช้ทุกเครื่องที่เชื่อมต่อกับโดเมน เนื่องจาก GPO อยู่ที่ระดับพื้นฐานเช่นนี้ ใครก็ตามที่ควบคุมมันได้ก็เท่ากับควบคุมพฤติกรรมของทุกเครื่องในเครือข่ายได้อย่างมีประสิทธิผล วิธีการของ PAYLOAD ตามรายงานเกี่ยวข้องกับการจัดการออบเจ็กต์นโยบายเหล่านี้โดยตรง โดยใช้ฟังก์ชันการบริหารจัดการของ Windows ที่ถูกต้องตามกฎหมายเพื่อสร้างความล่มสลายในวงกว้าง ล็อกผู้ใช้ออก หรือทำให้ฟังก์ชันการทำงานของระบบเสื่อมลงทั่วทั้งองค์กร ผลลัพธ์ที่ได้ดูและรู้สึกเหมือนการโจมตีด้วยแรนซัมแวร์ ระบบหยุดทำงาน การดำเนินงานหยุดชะงัก แต่ไม่มีไฟล์ที่ถูกเข้ารหัส ไม่มีข้อความเรียกค่าไถ่บนดิสก์ และไม่มีไบนารีมัลแวร์แบบดั้งเดิมให้ชี้เป็นต้นเหตุ
นี่คือสิ่งที่นักวิจัยด้านความปลอดภัยเรียกว่าการโจมตี Active Directory แบบแรนซัมแวร์ที่ไม่มีการเข้ารหัส ซึ่งแรงกดดันในการเรียกค่าไถ่มาจากการรบกวนการดำเนินงานและภัยคุกคามที่จะเปิดเผยข้อมูล ไม่ใช่จากการล็อกไฟล์ไว้หลังกุญแจถอดรหัส
ทำไมการป้องกันแรนซัมแวร์แบบดั้งเดิมจึงมองไม่เห็นการโจมตีนี้
เครื่องมือความปลอดภัยระดับองค์กรส่วนใหญ่ รวมถึงแพลตฟอร์ม Endpoint Detection and Response (EDR) และซอฟต์แวร์แอนติไวรัส ถูกปรับแต่งให้จับพฤติกรรมเฉพาะ เช่น กิจวัตรการเข้ารหัสไฟล์ การรันไบนารีที่น่าสงสัย โครงสร้างโปรเซสที่ผิดปกติ หรือลายเซ็นแรนซัมแวร์ที่รู้จัก เมื่อแฮกเกอร์ข้ามทั้งหมดนั้นและหันมาใช้คุณสมบัติการบริหารจัดการที่มีมาให้ในระบบอย่าง Group Policy แทน มักจะไม่มีอะไรให้เครื่องมือเหล่านั้นแจ้งเตือน กิจกรรมดังกล่าวอาจดูคล้ายกับการบริหารจัดการไอทีตามปกติมากกว่าการโจมตีที่กำลังเกิดขึ้น
นี่คือเหตุผลที่ปฏิบัติการ PAYLOAD มีนัยสำคัญ มันตอกย้ำแนวโน้มที่กว้างขึ้นในกลยุทธ์การเรียกค่าไถ่ ผู้ไม่ประสงค์ดีกำลังหาวิธีสร้างความเสียหายทางธุรกิจและแรงกดดันแบบเดียวกับแรนซัมแวร์คลาสสิกมากขึ้นเรื่อย ๆ ขณะเดียวกันก็หลีกเลี่ยงตัวกระตุ้นการตรวจจับที่ถูกสร้างขึ้นมาเพื่อจับการโจมตีที่ใช้การเข้ารหัสโดยเฉพาะ องค์กรที่วัดความพร้อมรับมือแรนซัมแวร์เพียงแค่ว่าแอนติไวรัสสามารถตรวจจับเครื่องมือเข้ารหัสที่รู้จักได้หรือไม่ อาจมีจุดบอดที่เป็นอันตรายเกี่ยวกับโครงสร้างพื้นฐานด้าน identity และการใช้เครื่องมือบริหารจัดการในทางที่ผิด
ความเสี่ยงต่อข้อมูลพนักงานและลูกค้าเมื่อโดเมนถูกทำให้เสียหาย
สภาพแวดล้อม Active Directory ที่ถูกทำให้เสียหายไม่ใช่แค่ความไม่สะดวก เมื่อ Group Policy ถูกยึดที่ระดับรากของโดเมน มันสามารถส่งผลกระทบต่อการพิสูจน์ตัวตน การควบคุมการเข้าถึง และความพร้อมใช้งานของระบบที่จัดเก็บหรือประมวลผลข้อมูลส่วนบุคคล ตั้งแต่บันทึก HR ไปจนถึงฐานข้อมูลลูกค้า หากแฮกเกอร์ใช้การเข้าถึงประเภทนี้เพื่อขโมยข้อมูลก่อนหรือระหว่างการรบกวน ผลที่ตามมาอาจรวมถึงการเปิดเผยข้อมูลอ่อนไหวแบบเดียวกับที่พบในการละเมิดข้อมูลทั่วไป โดยที่ไม่มีไฟล์ใดถูกเข้ารหัสเลยแม้แต่ไฟล์เดียว
เรื่องนี้สำคัญสำหรับผู้บริโภคเช่นกัน การเรียกค่าไถ่ไม่จำเป็นต้องให้แฮกเกอร์ติดตั้งมัลแวร์ที่ทีมไอทีสามารถระบุชื่อและกักกันได้อีกต่อไป ดังที่เห็นในเหตุการณ์อื่น ๆ ที่เกิดขึ้นเมื่อเร็ว ๆ นี้ เช่น การยึด Facebook ของ AnMed ซึ่งบัญชีโซเชียลมีเดียของระบบสุขภาพถูกยึดและใช้เรียกค่าไถ่โดยไม่มีมัลแวร์เกี่ยวข้องเลยแม้แต่นิดเดียว แฮกเกอร์กำลังหาวิธีที่สร้างสรรค์และมีลายเซ็นต่ำในการกดดันองค์กร ทั้งสองกรณีมีจุดร่วมเดียวกัน นั่นคือการบุกรุกโครงสร้างพื้นฐานที่เชื่อถือได้ ไม่ว่าจะเป็น domain controller หรือบัญชีโซเชียล แทนที่จะเป็นการติดตั้งโค้ดอันตรายที่ชัดเจน
มาตรการบรรเทาความเสี่ยงในทางปฏิบัติสำหรับทีมไอที และสิ่งที่ผู้ใช้ควรระวัง
องค์กรควรถือว่าการบริหารจัดการ Active Directory และ Group Policy เป็นเป้าหมายที่มีมูลค่าสูงที่สมควรได้รับความเข้มงวดเช่นเดียวกับความปลอดภัยของ endpoint นั่นหมายถึงการตรวจสอบว่าใครมีสิทธิ์สร้างหรือแก้ไข GPO การเปิดใช้งานการบันทึก日志อย่างละเอียดสำหรับการเปลี่ยนแปลง Group Policy และการเฝ้าระวังการแก้ไขนโยบายที่ไม่คาดคิด โดยเฉพาะที่ระดับรากของโดเมนซึ่ง PAYLOAD reportedly ดำเนินการ การพิสูจน์ตัวตนแบบหลายปัจจัยสำหรับบัญชีผู้ดูแลระบบและการทบทวนสิทธิ์การเข้าถึงระดับสูงเป็นประจำยังสามารถลดโอกาสที่แฮกเกอร์จะได้ฐานที่จำเป็นในการเข้าถึง Group Policy ได้ตั้งแต่แรก
สำหรับผู้ใช้ทั่วไปและพนักงาน ข้อคิดนั้นง่ายกว่า ความล่มสลายของระบบที่เกิดขึ้นทันทีโดยไม่ทราบสาเหตุ ความล้มเหลวในการเข้าสู่ระบบ หรือบัญชีที่ถูกล็อกทั่วทั้งองค์กร ไม่ควรถูกมองข้ามว่าเป็นปัญหาด้านไอทีตามปกติ โดยเฉพาะอย่างยิ่งหากเกิดขึ้นพร้อมกับการสื่อสารที่ผิดปกติหรือข้อความเรียกค่าไถ่
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
ไม่ว่าคุณจะเป็นผู้ดูแลระบบไอทีหรือเพียงแค่คนที่มีข้อมูลส่วนบุคคลอยู่ในระบบของบริษัท กรณี PAYLOAD เป็นเครื่องเตือนใจว่าแรนซัมแวร์ไม่ได้ดูเหมือนแรนซัมแวร์อีกต่อไปแล้ว การโจมตี Active Directory แบบแรนซัมแวร์ที่ไม่มีการเข้ารหัสสามารถสร้างความวุ่นวายในการดำเนินงานและความเสี่ยงด้านข้อมูลได้พอ ๆ กับการละเมิดที่ใช้การเข้ารหัสแบบดั้งเดิม ขณะเดียวกันก็เล็ดลอดผ่านการป้องกันที่สร้างขึ้นสำหรับภัยคุกคามเมื่อวานนี้
ประเด็นสำคัญ
- ตรวจสอบและจำกัดว่าใครสามารถแก้ไข Group Policy Objects ได้ โดยเฉพาะที่ระดับรากของโดเมน
- อย่าพึ่งพาเฉพาะแอนติไวรัสหรือเครื่องมือ EDR ในการจับการใช้โครงสร้างพื้นฐาน identity ในทางที่ผิด ให้เพิ่มการเฝ้าระวัง Active Directory โดยเฉพาะ
- มองความล่มสลายของระบบในวงกว้างที่ไม่ทราบสาเหตุว่าเป็นเหตุการณ์ด้านความปลอดภัยที่อาจเกิดขึ้น ไม่ใช่แค่ปัญหาทางเทคนิค
- ตระหนักว่ากลยุทธ์การเรียกค่าไถ่กำลังพัฒนาไปไกลกว่าการเข้ารหัส ดังที่เห็นในทั้งกรณีนี้และเหตุการณ์ที่ไม่มีมัลแวร์อย่างการยึด Facebook ของ AnMed
การติดตามข้อมูลเกี่ยวกับกลยุทธ์ที่พัฒนาอยู่เสมอเหล่านี้เป็นหนึ่งในการป้องกันที่ดีที่สุดที่มีอยู่ เมื่อแฮกเกอร์ยังคงหาวิธีใหม่ ๆ ในการสร้างความเสียหายโดยไม่ต้องติดตั้งมัลแวร์คลาสสิก การตระหนักรู้ว่าการโจมตีเหล่านี้เกิดขึ้นจริงอย่างไรจะช่วยให้องค์กรและบุคคลตอบสนองได้เร็วขึ้นและฉลาดขึ้น




